<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Security Art Work &#187; Seg. Física</title>
	<atom:link href="http://www.securityartwork.es/category/seg-fisica/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Fri, 03 Feb 2012 09:50:21 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>¿Traes invitación? Sí, corbata y decisión&#8230;</title>
		<link>http://www.securityartwork.es/2011/11/11/%c2%bftraes-invitacion-si-corbata-y-decision/</link>
		<comments>http://www.securityartwork.es/2011/11/11/%c2%bftraes-invitacion-si-corbata-y-decision/#comments</comments>
		<pubDate>Fri, 11 Nov 2011 10:35:53 +0000</pubDate>
		<dc:creator>Samuel Segarra</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=6537</guid>
		<description><![CDATA[No es que sea un fan de Jimmy Jump, pero en esta entrada quiero comentar algunas experiencias personales relacionadas con saltarse controles de acceso. Para evitar dañar la marca/imagen de algunos de los actores que aparecen en el post, voy a evitar incluir nombres de las compañías involucradas en estas historias.
Buenos días, tengo una reunión [...]]]></description>
			<content:encoded><![CDATA[<p>No es que sea un fan de <a href="http://www.jimmyjump.com/ing/main.html">Jimmy Jump</a>, pero en esta entrada quiero comentar algunas experiencias personales relacionadas con saltarse controles de acceso. Para evitar dañar la marca/imagen de algunos de los actores que aparecen en el post, voy a evitar incluir nombres de las compañías involucradas en estas historias.</p>
<p><strong>Buenos días, tengo una reunión con nombre_del_jefe</strong></p>
<p>El contexto de esta historia es el siguiente: en el desarrollo de un proyecto comprobamos que los controles de acceso del cliente no eran todo lo estrictos que debían ser, lo comunicamos al personal responsable del control de acceso y ésto dio pie a que pudiéramos hacer pruebas para ver si conseguíamos evitar las medidas de seguridad. Las distintas pruebas se realizaron durante un periodo que duró aproximadamente tres meses.</p>
<p>El cliente había definido y documentado un procedimiento que establecía los pasos a seguir para permitir o denegar el acceso a un visitante. Sin entrar en detalles, el procedimiento marcaba cinco pasos:</p>
<ul>
1.Pedir el DNI y comprobar que la persona es quien dice ser.<br />
2. Comprobar que el visitante está en la lista de citaciones y registrar el acceso.<br />
3. Comunicar a quien corresponda que el/los visitantes han llegado.<br />
4. Entregar al interesado un clip para llevar en la solapa el ticket de visita.<br />
5. Una vez haya finalizado la visita, se registra su salida y se recoge el clip.
</ul>
<p>En caso de que el visitante no se encuentre en la lista de citaciones, se procede a contactar con la persona a quien venía a visitar y si está disponible, se le pide que acuda a recepción para recoger al visitante. Como es de suponer, si se detecta que el visitante pretende suplantar la identidad de otra persona se impide su acceso.</p>
<p>A la hora de realizar las pruebas no seguimos ningún método concreto; cada vez que nos reuníamos en las instalaciones del cliente tratábamos de acceder con una pauta de comportamiento distinta. Los resultados quedan resumidos en la tabla que presento a continuación:</p>
<table border=1>
<tr>
<td><strong>Prueba</strong></td>
<td><strong>Resultado</strong></td>
</tr>
<tr>
<td>Nos dirigimos al acceso andando rápido y simulando que estamos hablando por teléfono.</td>
<td>Pasamos el control. No nos toman datos. No nos preguntan por nuestro destino.</td>
</tr>
<tr>
<td>Nos aproximamos al control simulando estar despistados y mostrando inseguridad. Procuramos que parezca que no tenemos la certeza de saber dónde estamos.</td>
<td>Registro adecuado.</td>
</tr>
<tr>
<td>Nos dirigimos al control y comunicamos que tenemos una reunión con el “jefe” (indicamos el nombre de su superior).</td>
<td>Pasamos el control. No nos toman datos.</td>
</tr>
<tr>
<td>Nos dirigimos al control y comunicamos que tenemos una reunión de “comité de dirección”.</td>
<td>Pasamos el control. No nos toman datos.</td>
</tr>
<tr>
<td>Nos dirigimos al control y comunicamos que somos los “auditores”.</td>
<td>Registro adecuado.</td>
</tr>
<tr>
<td>Nos dirigimos tranquilamente al acceso y saludamos.</td>
<td>50% Pasamos el control sin que nos tomen datos. </p>
<p>25% Pasamos el control y únicamente se nos pregunta a dónde nos dirigíamos (respuesta: tenemos una reunión con el departamento “DDD”).</p>
<p>25% Se realiza un registro adecuado.</td>
</tr>
</table>
<p>En el caso particular que comentamos existía un evidente problema de implantación. El procedimiento podría ser más o menos adecuado pero lo que estaba claro es que no se actuaba siguiendo las indicaciones del mismo. Indagando un poco más en la causa del problema, descubrimos que recientemente había tenido lugar una reestructuración de las áreas con el consiguiente cambio de responsabilidades. Tuvimos la oportunidad de hablar con algunos de los empleados que estaban en el control de acceso. Éstos son algunos de los comentarios que nos trasladaron: “No pasa nada, él es como si fuera de la casa”. “Sí sí, sabemos quién es, viene mucho por aquí”, “no lo paramos siempre porque lo conocemos”, etc. </p>
<p>Posteriormente, comunicamos a los responsables los resultados de nuestras pruebas y, entre otras iniciativas de mejora, se llevaron a cabo unas sesiones formativas específicas para solventar el problema. Algo positivo, creemos :)</p>
<p><strong>En busca de la máquina de café</strong></p>
<p>Esta anécdota no viene acompañada de ningún estudio pero como la viví recientemente he decidido comentarla. Un compañero y yo estábamos una sala de espera en las instalaciones del cliente. El inicio de la reunión se había retrasado. En vistas a que la espera iba a ser larga me dispongo a buscar una máquina de café, máquina de <em>vending</em> o similar. El caso es que al final del pasillo me encuentro con una puerta de cristal opaco con un sensor central que parecía no funcionar. Justamente en ese momento la puerta se abre y sale un caballero. Yo, que todavía estaba intentando colocarme en la posición adecuada para que me detectara el sensor, cruzo la puerta que se cierra inmediatamente a mis espaldas. Sin darle más importancia pienso “claramente este sensor va mal” y continúo en busca de la máquina de café… No hace falta que siga, ¿verdad? </p>
<p>Tras mi búsqueda infructuosa vuelvo a la sala de recepción y encuentro a mi compañero que, entre risas, me dice “casi te guillotina la puerta, ¿no has visto el cartel de acceso restringido?”&#8230; pues no, la verdad es que no lo vi. Sin quererlo ni beberlo me había colado “hasta la cocina”.</p>
<p>Estos pueden parecer casos aislados pero seguro que a todos recordamos alguna situación en la que hemos vivido algo parecido. No hace falta ser un experto en ingeniería social para poder detectar (o descubrir accidentalmente) fallos en la seguridad (física, en este caso). En la mayor parte de los casos creo que el problema está en que somos confiados: sin ir más lejos, he de reconocer que habitualmente mantengo la puerta abierta cuando veo que alguien trata de acceder a mi portal procurando tener un gesto educado y, sinceramente, en algunas ocasiones no sé si esa persona es o no mi vecino.</p>
<p>No puedo terminar esta entrada sin recordar que los responsables del control de acceso al que hago mención en la primera anécdota estaban al tanto de la realización de las pruebas. Nunca hemos tenido otra intención más que probar la efectividad de dicho control. En lo que respecta al segundo caso… sólo buscaba un café ;)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2011/11/11/%c2%bftraes-invitacion-si-corbata-y-decision/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Seguridad sectorial (VIII): espectáculos de masas</title>
		<link>http://www.securityartwork.es/2010/06/27/seguridad-sectorial-viii-espectaculos-de-masas/</link>
		<comments>http://www.securityartwork.es/2010/06/27/seguridad-sectorial-viii-espectaculos-de-masas/#comments</comments>
		<pubDate>Sun, 27 Jun 2010 10:10:43 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=3378</guid>
		<description><![CDATA[Sin duda este fin de semana, en el que los amantes del deporte -ente los que no me incluyo- están disfrutando de los mundiales de Sudáfrica y de campeonato de Fórmula I en Valencia, es un momento inmejorable para aportar un nuevo post a la serie sobre seguridad sectorial, en este caso para hablar de [...]]]></description>
			<content:encoded><![CDATA[<p>Sin duda este fin de semana, en el que los amantes del deporte -ente los que no me incluyo- están disfrutando de los mundiales de Sudáfrica y de campeonato de Fórmula I en Valencia, es un momento inmejorable para aportar un nuevo post a la serie sobre seguridad sectorial, en este caso para hablar de los aspectos de seguridad en espectáculos de masas: competiciones deportivas, conciertos, actos políticos o sindicales, concentraciones de todo tipo&#8230;</p>
<p>Como en cualquier libro sobre seguridad podemos ver, toda actividad que implica grandes concentraciones de personas tiene implícitas amenazas como las avalanchas, el vandalismo, las agresiones o el terrorismo, por citar unas cuentas; sin duda la última de ellas, el terrorismo, es la más preocupante tanto para los organizadores como para la sociedad en general, ya  que la simple amenaza puede causar un grave daño reputacional y cuantiosas pérdidas económicas -imaginemos un estadio que hay que &#8220;vaciar&#8221; en pleno partido por una amenaza de bomba-, por no hablar de los casos en los que la amenaza se materializa, añadiendo a los problemas anteriores daños materiales y contra la integridad física de las personas. Por ello, cualquier acto con una gran afluencia de personas debe disponer obligatoriamente de determinadas medidas de seguridad, que pueden ir desde el control de acceso -técnico o humano- a los recintos hasta un número concreto de vigilantes o policías; esto es especialmente necesario en aquellos actos en los que la amenaza pueda ser mayor, como los mítines políticos, eventos con una elevada concentración de personalidades o encuentros deportivos de los denominados &#8220;de alto riesgo&#8221;.</p>
<p>Por fortuna, a pesar de ser la de mayor impacto, el terrorismo no es la amenaza más probable en las concentraciones de masas. Las minorías extremistas o  enfervorizadas suelen ser, más allá del terrorismo, el caldo de cultivo ideal para materializar otras amenazas propias de las grandes concentraciones, como las agresiones o el vandalismo; esto es especialmente frecuente en los encuentros deportivos -fútbol sobre todo-, en los que los grupos &#8220;ultra&#8221; deben ser controlados no sólo durante el encuentro, sino también antes y después de éste para evitar enfrentamientos con otros hinchas. También la actividad de estas minorías puede ser el origen de avalanchas humanas, aunque esta última amenaza puede ser causada de forma fortuita, simplemente por el elevado movimiento de personas en un determinado lugar (todos recordamos los problemas de seguridad que año tras año se producen en la peregrinación musulmana a La Meca).</p>
<p>Para evitar estos -y otros- problemas, en todas las actividades que implican una gran concentración de personas debe disponer, como hemos dicho, de  personal de seguridad pública y privada y de medios técnicos suficientes para prevenir y detectar cualquier amenaza, así como para minimizar el impacto en caso de que ésta se materialice (vías de evacuación, Plan Integral de Seguridad, planes de emergencia&#8230;). Los organizadores del evento tienen una serie de obligaciones bien definidas desde el punto de vista de seguridad, que en caso de no ser cumplidas pueden acarrear sanciones más o menos duras (tema por otra parte muy discutible, ya que en ocasiones hay casos claros de  incumplimiento y las sanciones aplicables son irrisorias).</p>
<p>Para hacernos una idea de la importancia de la seguridad en este tipo de eventos, simplemente unos datos que leía en el número de este mes de <a href="http://www.securitymanagement.com/ ">Security Management</a>, la revista de <a href="http://www.asisonline.org/ ">ASIS</a>, relativos al mundial de fútbol de Sudáfrica:  SAPS (<em>South African Police Service</em>) ha renovado buena parte de su equipamiento de cara a la celebración del evento, incluyendo desde helicópteros a cañones de agua, ha reforzado su personal con 55.000 nuevos oficiales, y 8.500 policías del cuerpo han realizado un curso <em>ad hoc</em> de un año de duración en Francia, cuya Gendarmería tiene experiencia en la seguridad de estos eventos desde el mundial celebrado en 1998 en el país galo. Todo esto son simples números, sin hablar de las medidas organizativas o técnicas implantadas para el evento: perímetros de seguridad alrededor de los estadios, protección especial de altos cargos, control de acceso al país con conexión directa a bases de datos de INTERPOL, etc. Como vemos, desde el punto de vista de seguridad, la celebración de un mundial es mucho más compleja de lo que nos parece a los simples espectadores (y eso sin profundizar en protección de la información, que evidentemente también requieren estos eventos).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2010/06/27/seguridad-sectorial-viii-espectaculos-de-masas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad sectorial (IV): eléctricas. Producción</title>
		<link>http://www.securityartwork.es/2009/10/21/seguridad-sectorial-iv-electricas-produccion/</link>
		<comments>http://www.securityartwork.es/2009/10/21/seguridad-sectorial-iv-electricas-produccion/#comments</comments>
		<pubDate>Wed, 21 Oct 2009 07:34:23 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1974</guid>
		<description><![CDATA[Continuando con la seguridad del sector eléctrico que iniciamos el pasado lunes, vamos a comentar hoy aspectos relativos a la seguridad en la producción de energía, sobre todo en las áreas funcionales nuclear, térmica e hidráulica; el área funcional de energías renovables (por ejemplo, parques solares o eólicos) sufre menos amenazas y de menor impacto, [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/10/nuclear.jpg" style="float:left;padding:0px;margin:0px 20px 10px 0;border:1px solid #444;" />Continuando con la <a href="http://www.securityartwork.es/2009/10/19/seguridad-sectorial-iii-electricas-introduccion/">seguridad del sector eléctrico que iniciamos el pasado lunes</a>, vamos a comentar hoy aspectos relativos a la seguridad en la producción de energía, sobre todo en las áreas funcionales nuclear, térmica e hidráulica; el área funcional de energías renovables (por ejemplo, parques solares o eólicos) sufre menos amenazas y de menor impacto, siendo quizás el robo el mayor de los problemas a los que se enfrentan estos parques, cuya probabilidad se multiplica por su ubicación en lugares relativamente aislados.</p>
<p>Quizás las amenazas de mayor impacto en la producción eléctrica son las relativas a accidentes (fuego, fugas, explosiones&#8230;) y las relativas a terrorismo (bombas &#8212;físicas o lógicas, pero especialmente las primeras&#8212;, ataques con munición pesada, sabotajes&#8230;); en el caso nuclear es tal la preocupación general por el correcto funcionamiento de las centrales, debido a las implicaciones de un incidente, que existen normas nacionales e internacionales para garantizar su seguridad a diferentes niveles. En el caso de España, se considera poco probable un ataque de gran magnitud hacia una central nuclear por parte de ETA &#8212;sobre todo porque no resulta fácil para la organización terrorista hacer estallar un artefacto de magnitud sin poner en peligro la vida de sus miembros, y además porque un ataque indiscriminado de esa magnitud podría generar una movilización sin precedentes de repulsa social hacia la banda&#8212;; no obstante, las centrales nucleares sí que pueden convertirse en objetivo del terrorismo islámico, además de ser un objetivo prioritario en conflictos bélicos con otros países.</p>
<p>Aunque la seguridad de la información es crucial en todas las áreas funcionales de la producción eléctrica, desde la nuclear hasta las energías renovables, es especialmente en el caso de la producción nuclear donde la protección de la información es crucial, sobre todo su confidencialidad: todos los países están interesados en obtener información nuclear, especialmente de ensayos, del resto del mundo, y están dispuestos a gastarse mucho dinero para obtener estos datos. Y esto aplica tanto a los soportes digitales como al soporte papel, y por supuesto también al soporte &#8220;cerebro&#8221;: es especialmente importante controlar el conocimiento que ciertas personas pueden tener sobre el proceso, las instalaciones, etc., así como blindar &#8212;contractual, económica, legalmente&#8230;&#8212; su vinculación con la empresa hasta cierto punto.</p>
<p>Como amenazas particulares en la producción hidráulica, nos encontramos ante las catástrofes naturales (rayos, inundaciones, desprendimientos&#8230;) a las que, por la ubicación física de las centrales, éstas se encuentran expuestas; es menos habitual el ataque terrorista, ya que aunque se trata de ubicaciones perfectas para el ataque (aisladas y de difícil acceso, no vigiladas&#8230;), la repercusión que tendría el mismo no sería muy elevada salvo en el caso de voladura completa de la presa, para lo cual se necesitarían grandes cantidades de explosivos. En estos casos, se añade también la amenaza de robo, ya que no suele haber personal en muchas centrales, y mucho menos personal de seguridad, por lo que los materiales de la central se convierten en un objetivo fácil para los ladrones (sobre todo el cobre).</p>
<p>Para finalizar es necesario hacer referencia, sobre todo en el caso de la producción nuclear, y en menor medida, en la producción térmica, a las amenazas relativas a vandalismo y revueltas, por la polémica que sobre todo el uso de la energía nuclear siempre genera: manifestaciones, actos vandálicos&#8230; que por lo general no se materializarán en problemas de gran impacto, pero sí que pueden dañar elementos estructurales de protección &#8212;típicamente, del perímetro&#8212; o incluso paralizar la producción durante un tiempo indeterminado: intrusiones por parte de activistas, bloqueo del paso de mercancías o personas, etc.</p>
<p><i>(<a href="http://www.picture-newsletter.com/nuclear/nuclear-power-plant-9igh.jpg">La fotografía de la entrada</a> es de <a href="http://www.picture-newsletter.com/">Picture Newsletter</a>)</i></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/10/21/seguridad-sectorial-iv-electricas-produccion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Black Hat USA &#8216;09</title>
		<link>http://www.securityartwork.es/2009/10/08/black-hat-usa-09/</link>
		<comments>http://www.securityartwork.es/2009/10/08/black-hat-usa-09/#comments</comments>
		<pubDate>Thu, 08 Oct 2009 13:37:37 +0000</pubDate>
		<dc:creator>Damià Soler</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[RFID]]></category>
		<category><![CDATA[Seg. Desarrollo]]></category>
		<category><![CDATA[Seg. Física]]></category>
		<category><![CDATA[Seg. Lógica]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1854</guid>
		<description><![CDATA[Como todos los veranos, este año se ha celebrado la Black Hat, un conjunto de conferencias donde se desvelan las ultimas tendencias en seguridad, cubriendo con detalle la parte técnica aunque también cada vez mas la parte organizativa y social. Aunque desgraciadamente no he podido asistir a estas charlas, tantos los papers comos los slides [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/10/bh.jpg" alt="bh" title="bh" style="float:left;padding:0px;margin:0px 20px 10px 0;border:1px solid #444;" />Como todos los veranos, este año se ha celebrado la <em><a href="http://www.blackhat.com/">Black Hat</a></em>, un conjunto de conferencias donde se desvelan las ultimas tendencias en seguridad, cubriendo con detalle la parte técnica aunque también cada vez mas la parte organizativa y social. Aunque desgraciadamente no he podido asistir a estas charlas, tantos los <em>papers</em> comos los <em>slides</em> están disponibles en la web en la parte de <a href="http://www.blackhat.com/html/bh-media-archives/bh-multimedia-archives-index.html">archivos Blackhat</a>. </p>
<p>Muchos equipos investigadores esperan a este evento para desvelar sus descubrimientos, por lo que creo que son de lectura obligatoria para aquellos que quieren ver por dónde van las ultimas tendencias y el &#8220;<em>state of the art</em>&#8221; en el mundo de la seguridad. </p>
<p>Tras echar un vistazo a las presentaciones, uno tiene la impresión que nada es seguro, ya sean teléfonos móviles, parquímetros, infraestructuras eléctricas, medidas antihacking, certificados SSL, la virtualización, la nube, o cualquier tipo de hardware que puedan imaginar. Los malos pueden incluso leer tu teclado desde el enchufe de tu ordenador, así que la única opción parece ser volver a las cuevas. En fin, que para cualquier &#8220;maldad&#8221; que puedan imaginar ya hay quien se dedica a aplicarla&#8230; y en estas charlas se pueden ver muchas de ellas.</p>
<p>Con un ligero retraso, en este <em>post</em>, aprovechando el puente y que van a tener un tiempo libre con el que seguro que no saben qué hacer (además, mañana es festivo en la Comunidad Valenciana), he agrupado las presentaciones, y he añadido un pequeño resumen de cada una de ellas, incluyendo un enlace a las presentaciones originales para quien quiera más detalle.</p>
<p>La agrupación de charlas es la siguiente:</p>
<p><center>[<a href="#PRIVACIDAD">Privacidad</a>] · [<a href="#INFRAESTRUCTURA">Infraestructuras</a>] · [<a href="#LEGAL">Legal</a>] · [<a href="#ROOTKITS">Rootkits</a>] · [<a href="#META">Metaexploit</a>] · [<a href="#HW">Hardware</a>]<br />[<a href="#RI">Ingeniería Inversa</a>] · [<a href="#NUBE">Nube/Virtualización</a>] · [<a href="#TEF"> Telefonía Móvil</a>] · [<a href="#VARIOS">Varios</a>]</center></p>
<p><a name="PRIVACIDAD"><strong>PRIVACIDAD</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Global Spying: Realistic Probabilities in Modern Signals Intelligence</em></strong><br />
<em>Autor/es</em>: Steve Topletz, Jonathan Logan and Kyle Williams.<br />
<em>Contenido</em>: Documento teórico en el que se plantean que técnicas y equipamiento seria necesario para espiar globalmente toda Internet.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/TOPLETZ/BHUSA09-Topletz-GlobalSpying-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Veiled: A Browser-based Darknet</em></strong><br />
<em>Autor/es</em>: Billy Hoffman, Matt Wood.<br />
<em>Contenido</em>: Presentación sobre una red anónima/oculta, basada en un navegador web (estilo freenet pero solo con navegadores).<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/HOFFMAN/BHUSA09-Hoffman-VeilDarknet-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>I Just Found 10 Million SSN&#8217;s</em></strong><br />
<em>Autor/es</em>: Alessandro Acquisti.<br />
<em>Contenido</em>: Interesante información sobre la predictibilidad de los números de la seguridad social americanos, que contienen tienen patrones por los que se puede predecir el número. Esto cobra especial importancia debido a los múltiples usos que este documento tiene en los Estados Unidos.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/ACQUISTI/BHUSA09-Acquisti-GrossSSN-PAPER.pdf">enlace</a>.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/ACQUISTI/BHUSA09-Acquisti-GrossSSN-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Sniffing Keystrokes With Lasers/Voltmeters. Side Channel Attacks Using Optical Sampling of Mechanical Energy and Power Line Leakage</em></strong><br />
<em>Autor/es</em>: Andrea Barisani, Daniele Bianco<br />
<em>Contenido</em>: Un buen ejemplo de sistemas no informáticos que pueden ser atacados con técnicas mas clásicas de la tecnología informática. En este caso, sorprendente presentación sobre cómo ver las pulsaciones del teclado, midiendo las interferencias que produce en la red eléctrica. Parece ser que el teclado se comunica con el equipo en una frecuencia que puede ser aislada fácilmente.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/BARISANI/BHUSA09-Barisani-Keystrokes-SLIDES.pdf">enlace</a></p>
<p><strong><em>Psychotronica: Exposure, Control, and Deceit</em></strong><br />
<em>Autor/es</em>: Nitesh Dhanjani.<br />
<em>Contenido</em>: Curiosa presentación sobre diversas técnicas de ingeniería social para abusar de las redes sociales.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/DHANJANI/BHUSA09-Dhanjani-Psychotronica-SLIDES.pdf">enlace</a>.</p>
</div>
<p><a name="INFRAESTRUCTURA"><strong>INFRAESTRUCTURA</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p>En esta sección se comentan aquellas charlas relativas a la infraestructura, desde las redes de  comunicaciones a las redes eléctricas.</p>
<p><strong><em>What the hell is inside there?</em></strong><br />
<em>Autor/es</em>: Chris Tarnovsky.<br />
<em>Contenido</em>: Presentación corta y poco detallada (me imagino que en  el <em>speech</em> se dirán mas cosas que las escritas), en la que se repasan algunas tecnologías de <em>smartcard</em> obsoletas, y se enumeran algunas algo más seguras.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/TARNOVSKY/BHUSA09-Tarnovsky-WhatsInsideSmartcard-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Netscreen of the Dead: Developing a Trojaned ScreenOS for Juniper Netscreen Appliances</em></strong><br />
<em>Autor/es</em>: Graeme Neilson.<br />
<em>Contenido</em>: Para aquellos que piensen que las appliances estilo caja negra no son tan vulnerables como los equipos con SO standard, en esta presentación se muestra como meter un troyano en un appliance firewall de Juniper.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/NEILSON/BHUSA09-Neilson-NetscreenDead-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Hacking the Smart Grid</em></strong><br />
<em>Autor/es</em>: Tony Flick.<br />
<em>Contenido</em>: Otra presentación sobre la red inteligente de gestión de la red eléctrica; por lo visto es inteligente pero nada segura.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/FLICK/BHUSA09-Flick-HackingSmartGrid-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Router Exploitation</em></strong><br />
<em>Autor/es</em>: Felix &#8220;FX&#8221; Lindner.<br />
<em>Contenido</em>: Presentación en la que se muestran técnicas de <em>hackeo</em> de <em>routers</em>, pero no las típicas de configuración sino basadas en <em>stack overflows</em> y demás con ejecución de código. Dedicadas a aquellos que creen que no es posible ejecutar código en un <em>router</em>.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/LINDNER/BHUSA09-Lindner-RouterExploit-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Internet Special Ops: Stalking Badness Through Data Mining</em></strong><br />
<em>Autor/es</em>: Andrew Fried, Paul Vixie, Dr. Chris Lee.<br />
<em>Contenido</em>: Interesante presentación sobre compartición de información y analisis datamining, en dns, spamtraps, accesos, etc., y como coordinar el tratamiento de información entre diferentes actores para tratar incidentes. Trata con detalle el caso Conficker.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/FRIED/BHUSA09-Fried-DataMining-PAPER.pdf">enlace</a>.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/FRIED/BHUSA09-Fried-DataMining-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Rapid Enterprise Triaging (RETRI): How to Run a Compromised Network and Keep Your Data Safe</em></strong><br />
<em>Autor/es</em>: Aaron LeMasters, Michael Murphy.<br />
<em>Contenido</em>: Una propuesta sobre la respuesta ante incidentes, en la cual se propone no apagar toda la infraestructura afectada, sino dejarla encendida pero aislada. Incluye la presentación de un producto/herramienta.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/LEMASTERS/BHUSA09-LeMasters-RETRI-SLIDES.pdf">SLIDE</a></p>
<p><strong><em>Keynote: Cyberspace, A Fragile Ecosystem</em></strong><br />
<em>Autor/es</em>: Robert Lentz.<br />
<em>Contenido</em>: Interesante presentación del Ministerio de Defensa Americano sobre la defensa del ciberespacio.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/LENTZ/BHUSA09-Lentz-Keynote2-SLIDES.pdf">SLIDE</a></p>
</div>
<p><a name="LEGAL"><strong>GESTIÓN / LEGAL</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Worst of the Best of the Best</em></strong><br />
<em>Autor/es</em>: Kevin Stadmeyer, Garrett Held.<br />
<em>Contenido</em>: Presentación en la que desmitifica las estadísticas  y técnicas de marketing en las que se indica que un producto es mejor en seguridad porque tiene &#8220;menos&#8221; vulnerabilidades que otro, así como otro tipos de premios &#8220;al producto mas seguro&#8221; y similares.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/STADMEYER/BHUSA09-Stadmeyer-Worst-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Your Mind: Legal Status, Rights and Securing Yourself</em></strong><br />
<em>Autor/es</em>: Tiffany Strauchs Rad, James Arlen.<br />
<em>Contenido</em>: Francamente, no se cómo describir esta presentación; habla de privacidad de los datos a nivel personal, habla de las tecnologías presentes, futuras, y acaba hablando incluso de telepatía (si no es una broma que alguien me lo explique). Les aseguro que no soy capaz de hacer un resumen; véanla ustedes mismos y si son capaces, no duden de dejar un resumen en los comentarios.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/RAD/BHUSA09-Rad-YourMind-SLIDES.pdf">enlace</a>.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/RAD/BHUSA09-Rad-YourMind-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Fighting Russian Cybercrime Mobsters: Report from the Trenches</em></strong><br />
<em>Autor/es</em>: Dmitri Alperovitch, Keith Mularski.<br />
<em>Contenido</em>: Un repaso a los ultimos cibercriminales rusos detenidos.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/ALPEROVITCH/BHUSA09-Alperovitch-RussCybercrime-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Computer Crime Year In Review: MySpace, MBTA, Boston College and More</em></strong><br />
<em>Autor/es</em>: Jennifer Granick.<br />
<em>Contenido</em>: Revisión de algunas intrusiones y de sus consecuencias legales jurídicas; describe algunas denuncias a <em>publics disclosures</em> y problemas entre la difusión información técnica que puede comprometer la seguridad por oscuridad. (Es relevante señalar la entrada del otro día sobre la <a href="http://www.securityartwork.es/2009/10/02/%c2%bfprestigio-o-problemas/">elección entre prestigio y problemas</a>).<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/GRANICK/BHUSA09-Granick-YearReview-SLIDES.pdf">enlace</a>.</p>
</div>
<p><a name="ROOTKITS"><strong>ROOTKITS</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Attacking Intel® BIOS</em></strong><br />
<em>Autor/es</em>: Rafal Wojtczuk, Alexander Tereshkin.<br />
<em>Contenido</em>: Presentación de como modificar las BIOS de Intel e instalar software malicioso en ella.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/WOJTCZUK/BHUSA09-Wojtczuk-AtkIntelBios-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Enterprise Java Rootkits</em></strong><br />
<em>Autor/es</em>: Jeff Williams.<br />
<em>Contenido</em>: ¿Qué puede pasar si los programadores son maliciosos? ¿Es una posibilidad demasiado peligrosa como para comentarla? Finalmente la presentación habla de las medidas o controles que pueden plantearse para limitar estos problemas.<br />
<a href="http://www.blackhat.com/presentations/bh-usa-09/WILLIAMS/BHUSA09-Williams-EnterpriseJavaRootkits-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Introducing Ring-3 Rootkits</em></strong><br />
<em>Autor/es</em>: Alexander Tereshkin, Rafal Wojtczuk.<br />
<em>Contenido</em>: Sorprendente presentación en la que se explica cómo instalar un rootkit en el firmware de algunas placas Intel, de manera que se ejecuta de manera independiente al código de la CPU, y por tanto prácticamente indetectable.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/TERESHKIN/BHUSA09-Tereshkin-Ring3Rootkit-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Deactivate the Rootkit</em></strong><br />
<em>Autor/es</em>: Alfredo Ortega, Anibal Sacco.<br />
<em>Contenido</em>: Existe un software antirobo para ordenadores que basado en un rootkit que se instala en la BIOS, y que ejecuta código en el OS para enviar al centro de control, la ip y así detectar el robo. En esta presentación se muestran los detalles de cómo funciona y explica cómo eliminarlo. Es sorprendente este animalito que en principio se destina a usos legitimos, pero asusta ver lo que podrían hacer metiendo código malicioso en una BIOS. <a href="http://www.absolute.com/es_ES/products/computrace-one">Página web del producto</a>.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/ORTEGA/BHUSA09-Ortega-DeactivateRootkit-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Managed Code Rootkits: Hooking into the Runtime Environments</em></strong><br />
<em>Autor/es</em>: Erez Metula.<br />
<em>Contenido</em>: Interesante presentación en la que se explica la existencia de rootkit a nivel de ejecución de las aplicaciones. Es decir, un rootkit dentro de la maquina de Java, del entorno .Net, o Php. Esto no es nuevo, pero en esta presentación hay ejemplos y más información. Plantea desafíos importantes en este tipo de ataques, como la detección y análisis, y alerta sobre su enfoque a negocio (por ejemplo analizar datos de una cuenta bancaria, etc.).<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/METULA/BHUSA09-Metula-ManagedCodeRootkits-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Stoned Bootkit</em></strong><br />
<em>Autor/es</em>: Peter Kleissner.<br />
<em>Contenido</em>: Presentación sobre rootkits en el sector de arranque. Rememorando el famoso virus Stoned que arrasó en todos los disquetes de 5 y cuarto.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/KLEISSNER/BHUSA09-Kleissner-StonedBootkit-SLIDES.pdf">enlace</a>.</p>
</div>
<p><a name="EXPLOIT"><strong>EXPLOITING</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Ruby for Pentesters</em></strong><br />
<em>Autor/es</em>: Michael Tracy, Chris Rohlf, Eric Monti.<br />
<em>Contenido</em>: Detallado repaso de Ruby como lenguage recomendado para hacer tests de penetración y otras tareas de seguridad.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/TRACY/BHUSA09-Tracy-RubyPentesters-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Our Favorite XSS Filters and How to Attack Them</em></strong><br />
<em>Autor/es</em>: Eduardo Vela Nava, David Lindsay.<br />
<em>Contenido</em>: Interesante presentación de diversas herramientas de protección contra ataque de XSS y como saltárselas. Para finalizar hace una serie de recomendaciones de cuáles usar, y cuáles no valen la pena. Habla de modsecurity, php-ids, y la herramientas a nivel de cliente con IE8, y FF no-script.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/VELANAVA/BHUSA09-VelaNava-FavoriteXSS-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Exploiting Rich Content</em></strong><br />
<em>Autor/es</em>: Riley Hassell.<br />
<em>Contenido</em>: Interesante presentación sobre vulnerabilidades en websites con Flash.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/HASSELL/BHUSA09-Hassell-ExploitRichContent-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Demystifying Fuzzers</em></strong><br />
<em>Autor/es</em>: Michael Eddington.<br />
<em>Contenido</em>: Pequeño análisis sobre herramientas de testeos de software mediante el envio de datos aleatorios (<em>fuzzers</em>). Hace un extensa comparativa de los productos existentes.<br />
<a href="http://www.blackhat.com/presentations/bh-usa-09/EDDINGTON/BHUSA09-Eddington-DemystFuzzers-PAPER.pdf">enlace</a>.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/EDDINGTON/BHUSA09-Eddington-DemystFuzzers-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Unraveling Unicode: A Bag of Tricks for Bug Hunting</em></strong><br />
<em>Autor/es</em>: Chris Weber.<br />
<em>Contenido</em>: Interesante problemática descrita sobre los problemas que puede suponer el unicode y los problemas visuales que puede suponer, y que puede ayudar al phising de paginas web. Comenta que pueden existir webs registradas con acentos o unicodes suplantando las web legítimas, por ejemplo &#8220;tubancó.com&#8221;, haciendo creer que son &#8220;tubanco.com&#8221;.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/WEBER/BHUSA09-Weber-UnicodeSecurityPreview-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>State of the Art Post Exploitation in Hardened PHP Environments</em></strong><br />
<em>Autor/es</em>: Stefan Esser.<br />
<em>Contenido</em>: Presentación de uno de los desarrolladores de PHP, en el que detalla como explotar PHP, aunque se hayan tomados medidas de securización (como Suhosin, securización al compilar el C, extensiones de kernel, etc.). Por si alguien estaba tranquilo al pensar que tenia su entorno LAMP securizado.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/ESSER/BHUSA09-Esser-PostExploitationPHP-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Breaking the security myths of Extended Validation SSL Certificates</em></strong><br />
<em>Autor/es</em>: Mike Zusman, Alexander Sotirov.<br />
<em>Contenido</em>: Interesante presentación sobre posible maneras de atacar a los certificados EV-SSL que en teoría tienen mas garantías que los certificados <em>standard</em>.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/SOTIROV/BHUSA09-Sotirov-AttackExtSSL-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>A Black Hat Vulnerability Risk Assessment</em></strong><br />
<em>Autor/es</em>: David Mortman.<br />
<em>Contenido</em>: La presentación contiene poco texto, con lo que es difícil entenderla si no se ha estado allí. Sin embargo muestra varios diagramas sobre los flujos de vida de las Vulnerabilidades y los exploits asociados.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/MORTMAN/BHUSA09-Mortman-VulnRiskAssess-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Practical Windows XP/2003 Heap Exploitation</em></strong><br />
<em>Autor/es</em>: John McDonald, Chris Valasek.<br />
<em>Contenido</em>: Técnicas avanzadas de ejecución de código en XP.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/MCDONALD/BHUSA09-McDonald-WindowsHeap-PAPER.pdf">enlace</a>.</p>
<p><strong><em>More Tricks For Defeating SSL</em></strong><br />
<em>Autor/es</em>: Moxie Marlinspike.<br />
<em>Contenido</em>: Interesante presentación que cubre con profundidad vulnerabilidades de SSL. Explica el uso de las herramientas sslstrip y sslsniff.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/MARLINSPIKE/BHUSA09-Marlinspike-DefeatSSL-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Weaponizing the Web: More Attacks on User-Generated Content</em></strong><br />
<em>Autor/es</em>: Nathan Hamiel, Shawn Moyer.<br />
<em>Contenido</em>: Presentación en la que se comentan las vulnerabilidades y ataques relativos a la syndicación, APIS, redes sociales, e integración de aplicaciones, las cuales dan lugar a propagación de ataques, malware, etc.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/HAMIEL/BHUSA09-Hamiel-WeaponizingWeb-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Advanced MySQL Exploitation</em></strong><br />
<em>Autor/es</em>: Muhaimin Dzulfakar.<br />
<em>Contenido</em>: Esta presentación explica diversas tencicas de ataque a Mysql, incluye información sobre un herramienta MySqloit, con lo que se pueden ejecutar shellcodes en la maquina remota.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/DZULFAKAR/BHUSA09-Dzulfakar-MySQLExploit-SLIDES.pdf">enlace</a>.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/DZULFAKAR/BHUSA09-Dzulfakar-MySQLExploit-PAPER.pdf">enlace</a>.</p>
</div>
<p><a name="META"><strong>METASPLOIT</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Metasploit Telephony</em></strong><br />
<em>Autor/es</em>: Dustin &#8220;I)ruid&#8221; Trammell.<br />
<em>Contenido</em>: Detallada explicación de como utilizar metasploit en módem remotos, o sistemas <em>legacy</em> antiguos, en los cuales no hay TCP/IP.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/TRAMMELL/BHUSA09-TrammellDruid-MetasploitTele-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>MetaPhish</em></strong><br />
<em>Autor/es</em>: Val Smith, Colin Ames, David Kerb.<br />
<em>Contenido</em>: En esta presentación se introduce cómo hacer un test de penetración en una organización mediante phising. Según comenta es la manera como &#8220;los malos&#8221; se introducen ahora en las organizaciones, ya que las vulnerabilidades remotas son mucho más dificiles de explotar.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/SMITH_VAL/BHUSA09-Smith-MetaPhish-SLIDES.pdf">enlace</a>.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/SMITH_VAL/BHUSA09-Smith-MetaPhish-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Metasploit Autopsy: Reconstructing the Crime Scene</em></strong><br />
<em>Autor/es</em>: Peter Silberman, Steve Davis.<br />
<em>Contenido</em>: Técnicas de analisis forense para procesos en memoria.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/SILBERMAN/BHUSA09-Silberman-MetasploitAutopsy-SLIDES.pdf">enlace</a>.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/SILBERMAN/BHUSA09-Silberman-MetasploitAutopsy-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Advanced Mac OS X Rootkits</em></strong><br />
<em>Autor/es</em>: Dino Dai Zovi.<br />
<em>Contenido</em>: Curiosas Técnicas de rootkit en entorno OSX, que funciona sobre un sistema operativo microkernel. En esta charla se describen rookits dentro de este microkernel.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/DAIZOVI/BHUSA09-Daizovi-AdvOSXRootkits-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Using Guided Missiles in Drive-by&#8217;s: Automatic browser fingerprinting and exploitation with Metasploit</em></strong><br />
<em>Autor/es</em>: Egypt.<br />
<em>Contenido</em>: Interesante presentación sobre algo que todo el mundo sabe que existe (pero de lo que nadie da detalles): cómo disponer de software malicioso que se adapta de manera automatica al navegador que esta usando el usuario, para lanzarle unicamente los exploits a los que es vulnerable.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/EGYPT/BHUSA09-Egypt-GuidedMissiles-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Breaking the &#8220;Unbreakable&#8221; Oracle with Metasploit</em></strong><br />
<em>Autor/es</em>: Chris Gates.<br />
<em>Contenido</em>: Técnicas de como atacar Oracle con Metasploit.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/GATES/BHUSA09-Gates-OracleMetasploit-SLIDES.pdf">enlace</a>.</p>
</div>
<p><a name="HW"><strong>HARDWARE</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Recoverable Advanced Metering Infrastructure</em></strong><br />
<em>Autor/es</em>: Mike Davis.<br />
<em>Contenido</em>: Ataques a los medidores de la luz gestionables de las compañias electricas.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/MDAVIS/BHUSA09-Davis-AMI-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>&#8220;Smart&#8221; Parking Meter Implementations, Globalism, and You</em></strong><br />
<em>Autor/es</em>: Joe Grand, Jacob Appelbaum, Chris Tarnovsky.<br />
<em>Contenido</em>: Sorprendente presentación en la que se analiza el proceso de análisis del hardware de los parquímetros automáticos.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/GRAND/BHUSA09-Grand-ParkingMeter-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>A 16 bit Rootkit and Second Generation Zigbee Chips</em></strong><br />
<em>Autor/es</em>: Travis Goodspeed.<br />
<em>Contenido</em>: Presentación de como instalar <em>malware</em> en los pequeños chips Zigbee (una mezcla entre bluetooth y RFID activo). Otra muestra más de que todos los circuitos empotrados puede ser susceptibles de ataques.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/GOODSPEED/BHUSA09-Goodspeed-ZigbeeChips-SLIDES.pdf">enlace</a>.</p>
</div>
<p><a name="RI"><strong>INGENIERÍA INVERSA</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Fast &amp; Furious Reverse Engineering with TitanEngine</em></strong><br />
<em>Autor/es</em>: Mario Vuksan, Tomislav Pericin.<br />
<em>Contenido</em>: Presentación de la  <a href="http://www.reversinglabs.com/products/TitanEngine.php">herramienta Titan Engine,</a> un <em>debugger opensource</em> con funcionalidades especialmente interesantes para revisar &#8220;código malicioso&#8221;.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/VUKSAN/BHUSA09-Vuksan-FastFurious-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Reverse Engineering By Crayon: Game Changing Hypervisor Based Malware Analysis and Visualization</em></strong><br />
<em>Autor/es</em>: Danny Quist, Lorie Liebrock.<br />
<em>Contenido</em>: Impresionante presentación de una herramienta de análisis de procesos desde un <em>hypervisor</em>. La herramienta permite analizar el funcionamiento mediante una herramienta gráfica. Véase la página del producto: <a href="http://www.offensivecomputing.net/">http://www.offensivecomputing.net/</a><br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/QUIST/BHUSA09-Quist-RevEngCrayon-SLIDES.pdf">enlace</a>.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/QUIST/BHUSA09-Quist-RevEngCrayon-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Fight Against 1-day Exploits: Diffing Binaries vs Anti-diffing Binaries</em></strong><br />
<em>Autor/es</em>: Jeongwook Oh.<br />
<em>Contenido</em>: Existen exploits que aparecen justo después que el fabricante publique el parche, que son obtenidos mediante ingenieria inversa de diferencias entre el binario original y el binario parcheado. En esta presentación se muestran Técnicas para evitarlos.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/OH/BHUSA09-Oh-DiffingBinaries-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Win at Reversing: Tracing and Sandboxing through Inline Hooking</em></strong><br />
<em>Autor/es</em>: Nick Harbour.<br />
<em>Contenido</em>: Presentación que describe técnicas de ingenieria inversa mediante <em>inline hooking</em>: ejecución de código que nos da información enganchado al software malicioso que queremos analizar (metodos de depuración).<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/HARBOUR/BHUSA09-Harbour-WinReversing-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Reversing and Exploiting an Apple® Firmware Update</em></strong><br />
<em>Autor/es</em>: K. Chen.<br />
<em>Contenido</em>: Interesante presentación de cómo utilizar el OS de actualización de Apple para fines no lícitos.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/CHEN/BHUSA09-Chen-RevAppleFirm-SLIDES.pdf">enlace</a>.</p>
</div>
<p><a name="NUBE"><strong>LA NUBE / VIRTUALIZACIÓN</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Clobbering the Cloud!</em></strong><br />
<em>Autor/es</em>: Haroon Meer, Nick Arvanitis, Marco Slaviero.<br />
<em>Contenido</em>: Extensa charla sobre los posibles problemas de seguridad en torno al nuevo concepto de computación distribuida en la nube (<em>Cloud Computing</em>). Explica los problemas y detalla los ataques contra algunos entornos de este tipo existentes.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/MEER/BHUSA09-Meer-ClobberCloud-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Cloudburst: Hacking 3D (and Breaking Out of VMware)</em></strong><br />
<em>Autor/es</em>: Kostya Kortchinsky.<br />
<em>Contenido</em>: Esta presentación está dedicada a todos los que tenemos entornos virtualizados, para que estemos más intranquilos. Muestra detalles de un exploit para acceder al <em>host</em> desde una maquina <em>guest</em>, y por tanto a todas las máquinas de la infraestructura virtualizada.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/KORTCHINSKY/BHUSA09-Kortchinsky-Cloudburst-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>SADE: Injecting Agents into VM Guest OS</em></strong><br />
<em>Autor/es</em>: Matt Conover.<br />
<em>Contenido</em>: Interesante de Técnica de Symantec que permite ejecutar agentes desde el hypervisor de una máquina virtual, siendo algo indetectable por el <em>guest</em>.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/CONOVER/BHUSA09-Conover-SADEintoVM-SLIDES.pdf">enlace</a>.</p>
</div>
<p><a name="TEF"><strong>TELÉFONOS MÓVILES</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Fuzzing the Phone in your Phone</em></strong><br />
<em>Autor/es</em>: Charlie Miller, Collin Mulliner.<br />
<em>Contenido</em>: Otra presentación sobre ataques a míviles vía SMS. Detalla métodos y hacks para hacer las pruebas sin hacer gasto, y explica exploits para Iphone, Android y Windows Mobile.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/MILLER/BHUSA09-Miller-FuzzingPhone-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Is Your Phone Pwned? Auditing, Attacking and Defending Mobile Devices</em></strong><br />
<em>Autor/es</em>: Kevin Mahaffey, Anthony Lineberry, John Hering.<br />
<em>Contenido</em>: Técnicas de auditoría mediante el uso de <em>fuzzers</em> en dispositivos móviles.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/MAHAFFEY/BHUSA09-Mahaffey-MobileFuzzing-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Attacking SMS</em></strong><br />
<em>Autor/es</em>: Zane Lackey, Luis Miras.<br />
<em>Contenido</em>: Presentación en la que se describen técnicas de ataque mediante SMS/MMS en teléfonos móviles.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/LACKEY/BHUSA09-Lackey-AttackingSMS-SLIDES.pdf">enlace</a>.</p>
<p><strong>Post Exploitation Bliss: Loading Meterpreter on a Factory iPhone</strong><br />
<em>Autor/es</em>: Vincenzo Iozzo, Charlie Miller.<br />
<em>Contenido</em>: Diferentes técnicas de ejecucion de código no firmado en las diferentes versiones del Iphone.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/IOZZO/BHUSA09-Iozzo-iPhoneMeterpreter-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Exploratory Android Surgery</em></strong><br />
<em>Autor/es</em>: Jesse Burns.<br />
<em>Contenido</em>: Presentación sobre la seguridad de los móviles Android basado en Linux.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/BURNS/BHUSA09-Burns-AndroidSurgery-SLIDES.pdf">enlace</a>.</p>
</div>
<p><a name="VARIOS"><strong>VARIOS</strong></a>
<div style="padding-left:35px;padding-bottom:20px;">
<p><strong><em>Anti-Forensics: The Rootkit Connection</em></strong><br />
<em>Autor/es</em>: Bill Blunden.<br />
<em>Contenido</em>: Esta charla describe técnicas diseñadas para evitar analisis forenses de código malicioso: meter el código en sitios raros, pasarlo por cifrarlo, etc.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/BLUNDEN/BHUSA09-Blunden-AntiForensics-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Embedded Management Interfaces: Emerging Massive Insecurit</em>y</strong><br />
<em>Autor/es</em>: Hristo Bojinov, Dan Boneh, Elie Bursztein.<br />
<em>Contenido</em>: Interesante y extensa presentación sobre vulnerabilidades en todo tipo de hardware empotrado: routers, NAS, marcos de fotos, interfaces de gestión remota, webcams, etc. Se hace un repaso a todo tipo de aparatos y se encuentran en vulnerabilidades en la mayoría.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/BOJINOV/BHUSA09-Bojinov-EmbeddedMgmt-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Lockpicking Forensics</em></strong><br />
<em>Autor/es</em>: Datagram.<br />
<em>Contenido</em>: Curiosísima presentación sobre análisis forense de cerraduras físicas. En ella se muestra que hay diferentes maneras de abrir una cerradura, y cómo cada una de ellas deja unos rastros identificables que nos muestran como se ha abierto la cerradura.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/DATAGRAM/BHUSA09-Datagram-LockpickForensics-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Mo&#8217; Money Mo&#8217; Problems: Making A LOT More Money on the Web the Black Hat Way</em></strong><br />
<em>Autor/es</em>: Jeremiah Grossman, Trey Ford.<br />
<em>Contenido</em>: Interesante presentación sobre &#8220;modelos de negocio&#8221; de hackers, y cómo sacan provecho económico de todos los sitios imaginables.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/GROSSMAN/BHUSA09-Grossman-MoMoneyMoProblems-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Defensive Rewriting: A New Take on XSS/XSRF/Redirect-Phishing Defense</em></strong><br />
<em>Autor/es</em>: Bryan Sullivan.<br />
<em>Contenido</em>: Interesantes medidas ante ataques XSS, mediante el uso de rescrituras de URLs.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/SULLIVAN/BHUSA09-Sullivan-URL-Rewriting-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>Long-Term Sessions: This Is Why We Can&#8217;t Have Nice Things</em></strong><br />
<em>Autor/es</em>: Steve Ocepek.<br />
<em>Contenido</em>: Presentación en la que nos plantean interesantes questiones sobre las sesiones TCP de larga duración, que pueden ser indicativas de actividad sospechosa.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/OCEPEK/BHUSA09-Ocepek-LongTermSessions-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>The Conficker Mystery</em></strong><br />
<em>Autor/es</em>: Mikko Hypponen.<br />
<em>Contenido</em>: Una presentación sobre los vectores de propagación de Conficker y cómo reacciona ante las medidas de los antivirus.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/HYPPONEN/BHUSA09-Hypponen-ConfickerMystery-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>How Economics and Information Security Affects Cyber Crime and What It Means in the Context of a Global Recession</em></strong><br />
<em>Autor/es</em>: Peter Guerra.<br />
<em>Contenido</em>: Presentación que relaciona los aspectos económicos de la crisis con el aumento de cybercrimen.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/GUERRA/BHUSA09-Guerra-EconomicsCyberCrime-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>MD5 Chosen-Prefix Collisions on GPUs</em></strong><br />
<em>Autor/es</em>: Marc Bevand.<br />
<em>Contenido</em>: Una demostración de la fuerza bruta disponible a bajo precio utilizando la potencia de los procesadores de las tarjetas gráficas.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/BEVAND/BHUSA09-Bevand-MD5-SLIDES.pdf">enlace</a>.</p>
<p><strong><em>BitTorrent Hacks</em></strong><br />
<em>Autor/es</em>: Michael Brooks, David Aslanian.<br />
<em>Contenido</em>: Esta presentación describe las diversas vulnerabilidades del protocolo Bittorrent, que puede servir como ejemplo de vulnerabilidades de arquitecturas distribuidas en las que no se puede confiar en todos los extremos.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/BROOKS/BHUSA09-Brooks-BitTorrHacks-PAPER.pdf">enlace</a>.</p>
<p><strong><em>Gizmo: A Lightweight Open Source Web Proxy</em></strong><br />
<em>Autor/es</em>: Rachel Engel.<br />
<em>Contenido</em>: Breve presentación de un proxy, que permite interceptar y modificar la información enviada, para ayuda de auditores de penetración.<br />
<em>Paper</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/ENGEL/BHUSA09-Engel-Gizmo-PAPER.pdf">enlace</a>.<br />
<em>Slides</em>: <a href="http://www.blackhat.com/presentations/bh-usa-09/ENGEL/BHUSA09-Engel-Gizmo-SLIDES.pdf">enlace</a>.
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/10/08/black-hat-usa-09/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>La &#8220;otra&#8221; seguridad de los soportes</title>
		<link>http://www.securityartwork.es/2009/09/18/la-otra-seguridad-de-los-soportes/</link>
		<comments>http://www.securityartwork.es/2009/09/18/la-otra-seguridad-de-los-soportes/#comments</comments>
		<pubDate>Fri, 18 Sep 2009 16:36:10 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=948</guid>
		<description><![CDATA[Cuando hablamos de la seguridad de los soportes rara vez le prestamos atención a la protección del medio en sí, sino que nos centramos -especialmente los que estamos más focalizados en seguridad de la información- en la seguridad de los datos que el soporte contiene, independientemente de su formato. Dicho de otra forma, si me [...]]]></description>
			<content:encoded><![CDATA[<p>Cuando hablamos de la seguridad de los soportes rara vez le prestamos atención a la protección del medio en sí, sino que nos centramos -especialmente los que estamos más focalizados en seguridad de la información- en la seguridad de los datos que el soporte contiene, independientemente de su formato. Dicho de otra forma, si me roban un <em>pendrive</em> USB, no me suelo preocupar por el propio <em>pendrive</em> (¿cuánto cuesta? ¿10 euros?), sino por los datos confidenciales que pueda tener. Esto, que al hablar de <em>pendrives</em> parece obvio, no lo es tanto cuando el valor del soporte a proteger es muy superior al de la información que contiene. ¿Ejemplos? Un pergamino del siglo XIII, un cuadro, la versión manuscrita y original del Quijote&#8230; o unas pinturas rupestres. </p>
<p>Para acabar la semana, vamos a hablar en este post de esa &#8220;otra&#8221; seguridad de los soportes, la protección del medio en sí y no de los datos que contiene. Salvo que trabajemos en un museo, un archivo histórico o similar, rara vez tendremos que enfrentarnos a la protección de este tipo de medios; pero no hace falta tratar con material de hace siglos u obras de arte para proteger el soporte: en cualquier oficina existe -todavía- multitud de información en papel, de la que obviamente interesa garantizar su confidencialidad y disponibilidad, pero también su integridad&#8230; desde todos los puntos de vista.</p>
<p>Al hablar de la protección de los medios debemos tener en cuenta tres factores principales: las condiciones del edificio, las de las áreas de depósito y las del depósito en sí; en el caso de que el medio requiera transporte (por ejemplo, cuadros trasladados a una exposición&#8230; o cintas transportadas a un centro de respaldo remoto) deberíamos contemplar las condiciones óptimas para el mismo -medios de transporte especiales, controles de temperatura y humedad en tiempo real&#8230;- así como la protección frente a robos, atracos o actos vandálicos, de la misma forma que se realiza el transporte y custodia de fondos (tema que trataremos en otro post).</p>
<p>En lo que respecta al <strong>edificio</strong> donde se ubiquen los medios a proteger debe obviamente cumplir todas las normas de edificación vigentes, y en la medida de lo posible debemos huir de lugares propicios a sufrir accidentes naturales -en especial, en lo que respecta a humedad subterránea e inundación- o industriales -ubicaciones cercanas a industrias potencialmente peligrosas, como una refinería-. Los muros, pisos, techos y puertas deben ser ignífugos en algún grado, al igual que sus pinturas, y adicionalmente debemos plantearnos la protección mediante sistemas de vigilancia -controles de acceso, CCTV, vigilantes de seguridad&#8230;- del edificio donde se depositen los medios a custodiar. Algo similar sucede con la seguridad de las <strong>áreas de depósito</strong> o de exposición, pero ahora ya teniendo en cuenta el material a almacenar: no tendrá los mismos riesgos un cuadro de Goya en una sala abierta al público que un incunable que sólo puede ser consultado por personal debidamente autorizado, y por tanto las salvaguardas en cada caso deben ser diferentes: rodamientos en planotecas para evitar la fricción, estanterías con tratamiento anticorrosivo, contenedores para legajos, fotografías en sobres individuales&#8230;</p>
<p>Pasando a las <strong>condiciones técnicas del depósito</strong>, de nuevo cada material tiene unos requisitos determinados de temperatura, humedad relativa, ventilación o iluminación. Por ejemplo, el papel debe conservarse a una temperatura de entre 15 y 20 grados centígrados, con una fluctuación máxima de cuatro grados por día, mientras que la fotografía en color debe mantenerse por debajo de 10 grados en todo momento. Aparte de las salvaguardas habituales frente a robos o actos vandálicos, que obviamente son necesarias en el depósito o la exposición (al igual que hemos comentado en el caso de los edificios), es muy importante la <strong>monitorización</strong> continua de los parámetros ambientales del depósito, detectando en el menor tiempo posible tanto cualquier desviación con respecto a los parámetros óptimos de temperatura, humedad, iluminación&#8230; como la presencia de elementos extraños en el depósito -humo, polución&#8230;- y actuando en consecuencia. Obviamente, también dentro de las condiciones técnicas del depósito, las condiciones de <strong>manipulación</strong> también deben ser las adecuadas, por ejemplo en espacio, para las tareas de mantenimiento, restauración, limpieza&#8230; a realizar sobre los medios.</p>
<p>¿Protección de la información? Evidentemente aplica, pero este no es el post. A fin de cuentas, y por poner sólo un ejemplo, las Respuestas Generales del Catastro del Marqués de la Ensenada (s. XVIII) no son material confidencial, ni aportan valor al negocio, ni deben ajustarse a la LOPD -creo y espero- aunque contengan datos de carácter personal&#8230; pero estaremos de acuerdo en que a todos nos interesa protegerlas :) Por cierto, han sido digitalizadas por el Ministerio de Cultura y pueden consultarse en <a href="http://pares.mcu.es/Catastro/servlets/ServletController?accion=2&#038;opcion=10">su propia web</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/09/18/la-otra-seguridad-de-los-soportes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad ferretera</title>
		<link>http://www.securityartwork.es/2009/09/03/seguridad-ferretera/</link>
		<comments>http://www.securityartwork.es/2009/09/03/seguridad-ferretera/#comments</comments>
		<pubDate>Thu, 03 Sep 2009 13:28:02 +0000</pubDate>
		<dc:creator>Miguel A. Juan</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1636</guid>
		<description><![CDATA[Hace un par de meses, Manuel Benet escribió un interesante post sobre seguridad física; en concreto, sobre cerraduras. A mí, me llamó la atención tanto el post como los comentarios y, “curioso que es uno&#8221;, me dispuse a perder un rato en Internet buscando sobre el tema. En particular, me había llamado la atención la [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/09/3270955388_d4cd9aba5b_m.jpg" style="float:left;padding:0px;margin:0px 20px 10px 0;border:1px solid #444;" alt="tarjeta de ganzuas" title="tarjeta de ganzuas" width="240" height="159" class="alignnone size-full wp-image-1646" />Hace un par de meses, Manuel Benet escribió <a href="http://www.securityartwork.es/2009/06/30/confianza/">un interesante post</a> sobre seguridad física; en concreto, sobre cerraduras. A mí, me llamó la atención tanto el post como los comentarios y, “curioso que es uno&#8221;, me dispuse a perder un rato en Internet buscando sobre el tema. En particular, me había llamado la atención la tendencia a hacer analogías entre el mundo informático y el físico (qué sería de los ingenieros sin las analogías). En este post, quiero compartir algunas de las ideas que me fui haciendo sobre el tema, según investigaba.</p>
<p>En primer lugar, yo empezaría por el artículo <a href="http://www.crypto.com/papers/kiss.html">&#8220;Keep it secret, stupid!&#8221;</a>, de Matt Blaze. En él, el autor explica por qué se le ocurrió meterse en el mundo de la seguridad “ferretera&#8221;. El primer párrafo se puede traducir como sigue:</p>
<div style="margin: 0px 25px 15px 25px; padding:20px 25px 20px 25px; background:#eee; border:1px solid #aaa;">&laquo;<em>El año pasado, empecé a preguntarme si el enfoque criptológico sería útil para analizar cosas que no usan ordenadores. La elección más obvia eran las cerraduras mecánicas, puesto que, para empezar, proporcionan muchas de las metáforas que solemos utilizar al pensar en la seguridad informática.</em>&raquo;</div>
<p>Impulsado por esta curiosidad, Mr. Blaze hizo trizas la base de la mayoría de los sistemas de cerraduras que utilizan llaves maestras. Como saben, se trata de cerraduras (y llaves) organizadas jerárquicamente, de manera que quien tiene privilegios puede abrir las cerraduras por debajo en su jerarquía.</p>
<p>El artículo científico que publicó a consecuencia de esta &#8220;inquietud&#8221; se titula <a href="http://www.crypto.com/papers/mk.pdf"><em>Cryptology and Physical Security: Rights Amplification in Master-Keyed Mechanical Locks</em></a> y apareció en <a href="http://www2.computer.org/portal/web/security/home"><em>IEEE Security &#038; Privacy</em></a> (que no está nada mal). Fíjense en que lo único que hizo este señor fue aplicar conocimiento del área de la criptología a un sistema mecánico, con resultados devastadores.</p>
<p>En su sitio web, publicó una <a href="http://www.crypto.com/masterkey.html">explicación práctica de la vulnerabilidad</a> que puso de manifiesto en el artículo y una <a href="http://www.crypto.com/hobbs.html">interesante discusión</a> sobre si es conveniente discutir (y publicar) las vulnerabilidades. El eterno tema de la <a href="http://es.wikipedia.org/wiki/Seguridad_por_oscuridad">seguridad por oscuridad o por ocultación</a>.</p>
<p>Siempre es interesante <a href="http://www.schneier.com/blog/archives/2009/08/lockpicking_and.html">la visión de nuestro amigo Schneier</a> sobre el tema. En su opinión, la batalla de las cerraduras mecánicas está perdida: &laquo;<em>Parece que hay un límite para el nivel de seguridad de una cerradura totalmente mecánica, así como al tamaño e incomodidad de la llave. Como resultado, hay un creciente interés en otras tecnologías</em>&raquo;. Claro que, una de las alternativas planteadas por <a href="http://www.schlage.com/">Schlage</a>, permite la apertura por varios medios, incluido Internet. No sé yo si osaría instalar una de esas. Bueno, sí que lo sé.</p>
<p><strong>Otras referencias interesantes:</strong> </p>
<p><a href="http://www.lockpickguide.com/support-files/mitguidetolockpick.pdf">MIT Guide to Lock Picking</a>, que una de las guías más antiguas, <a href="http://www.lockpicking101.com/">Lock Picking 101</a>, que es uno de los foros más famosos o <a href="http://en.wikipedia.org/wiki/Lock_picking">el artículo de la Wikipedia sobre Lock Picking</a>, que es un buen punto para comenzar con estos conceptos.</p>
<p>Y, por supuesto, dénse una vuelta por youtube y busquen “lock picking&#8221; o “key bumping&#8221; (como abrir, literalmente, a martillazos… pero sin violencia). Y si alguien se aficiona, que comparta sus experiencias.</p>
<p><em>(Imagen original de <a href="http://www.flickr.com/photos/vissago/">vissago</a> en Flickr)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/09/03/seguridad-ferretera/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Destructoras de medios</title>
		<link>http://www.securityartwork.es/2009/03/16/destructoras-de-medios/</link>
		<comments>http://www.securityartwork.es/2009/03/16/destructoras-de-medios/#comments</comments>
		<pubDate>Mon, 16 Mar 2009 11:38:34 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[Gestión]]></category>
		<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=541</guid>
		<description><![CDATA[NIST-SP 800-88 [pdf], Guidelines for media sanitization, define cuatro tipos de &#8220;sanitización&#8221; (perdón por la traducción inventada, pero no quería decir &#8220;saneamiento&#8221; o algo así) de medios: la eliminación (no hacemos nada especial, simplemente nos deshacemos de la información, por ejemplo dejando el papel en un contenedor para reciclar), la limpieza (borrado de datos básico), [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://csrc.nist.gov/publications/nistpubs/800-88/NISTSP800-88_rev1.pdf">NIST-SP 800-88</a> [pdf], <em>Guidelines for media sanitization</em>, define cuatro tipos de &#8220;sanitización&#8221; (perdón por la traducción inventada, pero no quería decir &#8220;saneamiento&#8221; o algo así) de medios: la eliminación (no hacemos nada especial, simplemente nos deshacemos de la información, por ejemplo dejando el papel en un contenedor para reciclar), la limpieza (borrado de datos básico), el purgado (borrado avanzado) y la destrucción. </p>
<p>Centrándonos en el último de los anteriores tipos, las destructoras de medios físicos (papel, discos duros, tarjetas de crédito, DVDs&#8230;) constituyen un control de seguridad básico a día de hoy en organizaciones de todo tipo: desde una PYME o un autónomo, a las grandes multinacionales. Y es que, conforme la información adquiere cada vez más valor para nosotros, obviamente más preocupados estamos porque los soportes que contienen esta información no lleguen a manos ajenas.</p>
<p>Para la información en formato papel o plástico (esto incluye los diskettes, discos compactos y DVDs, entre otros), hoy en día  casi todos disponemos de destructoras en nuestra oficina o incluso en nuestras casas (existen destructoras de papel por menos de cincuenta euros para uso doméstico&#8230; eso sí, ni se os ocurra meter ahí un DVD para destruir). A nivel profesional, es muy importante disponer de una destructura de este tipo, de gran capacidad y de corte fino o cruzado (las domésticas suelen tener el corte de papel más grueso, por lo que el documento es más fácil de recuperar; incluso en el caso de hojas de cálculo, es trivial por la coincidencia de los cortes con las filas y columnas).</p>
<p>Las alternativas a estas destructoras de medios suelen pasar, en especial en el caso del papel, por la contratación de servicios externos de recogida y destrucción: periódicamente nos dejan en la oficina una especie de buzones cerrados y precintados en los que depositamos toda la documentación sensible, y que posteriormente son recogidos y destruidos por la empresa que nos presta el servicio. A título personal (insisto, personal, así que por favor, que nadie que trabaje en este tipo de empresas ponga el grito en el cielo) siempre he preferido una salvaguarda que me garantice directa y técnicamente la destrucción de los medios que una salvaguarda que me garantice esto mismo de forma contractual. Llamadme desconfiado, pero es mi opinión.</p>
<p>El caso de destrucción de discos suele ser más peliagudo que el de otros medios; como todos sabemos, para eliminar la información de discos duros existen diferentes mecanismos: desde el borrado o la sobreescritura convencionales (con los problemas que esto implica, y que ya sabemos) hasta la desmagnetización o la destrucción física de los discos, métodos con más garantías pero que, por contra, no permiten la reutilización del medio. Poca gente dispone de destructoras de discos duros (haberlas haylas, pero son caras), por lo que al final en muchos casos se suele optar por diferentes métodos para proteger la información:</p>
<ul>
<li>Formateo. Obviamente, aproximación incorrecta y que permite una recuperación relativamente sencilla de los datos.
        </li>
<li>Borrado seguro. Eliminación de los datos siguiendo algoritmos de borrado seguro, basados en secuencias concretas de sobreescritura de los sectores. Aproximación segura pero costosa en tiempo, por la lentitud de los algoritmos.
        </li>
<li>Destrucción &#8220;manual&#8221;. Simplemente desensamblamos el disco, destruímos la electrónica, lijamos (por poner un ejemplo bruto) los platos y los partimos en N trozos. Aproximación segura para el 99.999% de los mortales :)</li>
</ul>
<p>Sea como sea, es crítico destruir convenientemente cualquier soporte de información; pero no únicamente destruirlo, sino también mantener su seguridad durante su tiempo de vida. Ya hemos hablado del cifrado de medios y de los problemas que podemos tener si &#8220;perdemos&#8221; un pendrive USB; si el soporte a desechar está cifrado, no tenemos por qué perder tiempo en su destrucción o purgado&#8230; pero por desgracia no siempre es posible cifrar todo.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/03/16/destructoras-de-medios/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Basureo</title>
		<link>http://www.securityartwork.es/2009/03/05/basureo/</link>
		<comments>http://www.securityartwork.es/2009/03/05/basureo/#comments</comments>
		<pubDate>Thu, 05 Mar 2009 17:05:10 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=454</guid>
		<description><![CDATA[En los últimos tiempos han venido surgiendo noticias en medios generales en relación a las &#8220;investigaciones&#8221; que diferentes ayuntamientos realizan o se plantean realizar para detectar y multar a ciudadanos que no reciclan su basura; la idea es simple: se revisan las bolsas del contenedor en busca de aquellas que contienen residuos de varios tipos [...]]]></description>
			<content:encoded><![CDATA[<p>En los últimos tiempos han venido surgiendo noticias en medios generales en relación a las &#8220;investigaciones&#8221; que diferentes ayuntamientos realizan o se plantean realizar para detectar y multar a ciudadanos que no reciclan su basura; la idea es simple: se revisan las bolsas del contenedor en busca de aquellas que contienen residuos de varios tipos (es decir, las correspondientes a los que no reciclan), y en esas mismas bolsas se busca información que pueda dar indicios sobre el vecino que no ha reciclado (recibos del banco con datos personales, facturas, publicidad&#8230;). Una vez localizado dicho vecino, se le multa.</p>
<p>Este tipo de noticias plantean serias dudas en materias de seguridad; en primer lugar, tenemos un problema legal: ¿quién está legitimado para buscar en mi basura? Según unos, nadie (mi basura es mía y sólo yo puedo mirarla), y según otros (los ayuntamientos), una vez se deposita la bolsa en el contenedor, la basura ya no es nuestra, sino que es pública (o algo así). Personalmente no entro a valorar este aspecto legal (lo desconozco, y aprovecho para pedir, si alguien entre nuestros lectores conoce el tema, más información al respecto), pero sí que me preocupa la posible violación de la confidencialidad que se produce al revisar basuras ajenas (dicen por ahí que es posible conocer a cualquier persona analizando su basura). Por lo que a mí respecta, trato siempre de destruir o separar cualquier cosa que permita detectar al &#8220;propietario&#8221; (en este caso yo) de la basura, sobre todo, y para matar varios pájaros de un tiro, los papeles que amablemente me envían los bancos para recordarme la enorme cantidad de dinero que tengo en mis cuentas en Suiza, los pocos recibos que tengo que pagar al mes con todo ese dinero, y la ridícula hipoteca en la que me metí hace un tiempo :)</p>
<p>La segunda gran duda que plantea este método es la fiabilidad del mismo; todos sabemos que el correo no es precisamente el medio más seguro de envío de información, y que en muchas ocasiones es muy fácil acceder a la correspondencia de cualquier vecino (metiendo la mano en su buzón o simplemente esperando a que por error metan su correspondencia en el nuestro). No hace falta ser muy listo para imaginar a ese vecino que todos tenemos hurgando en nuestro buzón, sacando nuestras cartas, depositándolas en una bolsa de basura sin separar y sentándose a esperar para ver cómo la Policía Local nos multa por malos ciudadanos. Apañados estamos.</p>
<p>Hace unos años el basureo (<em>trashing</em>) era una técnica habitual en cualquier auditoría de seguridad que se preciara; la información que se podía obtener en una papelera o un cubo de basura era impresionante: nombres de usuario y contraseñas, datos financieros, ofertas, datos de los empleados&#8230; Un método mucho más rápido que andar buscando vulnerabilidades en un firewall, por supuesto. Hoy en día todos nos hemos acostumbrado a utilizar estupendas destructoras de papel &#8212;algún día hablaremos de ellas&#8212; que siempre usamos para destruir cualquier tipo de información interna (¿verdad?), por lo que estos métodos de auditoría no se utilizan tanto como hace unos años; quizás noticias como esta hagan que el <em>trashing</em> se vuelva a poner de moda entre los equipos de auditoría.</p>
<p>En cualquier caso, dos consejos: no tiréis a la basura ningún dato que pueda considerarse confidencial y, por supuesto, reciclad :)</p>
<p><center>* * *</center><br />
(N.d.E.) Esta semana la encuesta está relacionada con la cuestión que planteaba <a href="http://www.securityartwork.es/author/avillalon/">Toni</a> arriba: la basura que generamos, ¿es nuestra durante todo &#8220;su ciclo de vida&#8221;, o por el contrario deja de serlo cuando sale por nuestra puerta? Les planteamos además un par de opciones adicionales que pueden ser interesantes:</p>
<div style="padding-bottom:20px;padding-left:100px;">Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</div>
<p>En relación con la encuesta de la semana pasada, los resultados se muestran debajo, dando como resultado que la mayor parte de los lectores se decantan por informar del error y no dar ningún detalle; es también esa la opción escogida por <a href="http://www.securityartwork.es/author/dmonteagudo/">David</a>, la persona que planteaba la encuesta. En segundo lugar, cuatro lectores apoyaban la idea de dar toda la información posible, cuestión que desaconsejo por el riesgo de proporcionar información sensible al posible atacante (versiones, rutas, usuarios, etc.). De hecho, creo preferible enmascarar el error completamente (3 usuarios). Por último, felicitar a esos tres usuarios que no tienen, no saben que tienen, o prefieren no saber que tienen errores en sus aplicaciones.</p>
<div style="padding-bottom:20px;padding-left:100px;">Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</div>
<p>Nada más; <a href="http://www.s2grupo.es">S2 Grupo</a> se muda de oficinas este fin de semana, con todo lo que ello implica. La semana que viene les pondré alguna foto del nuevo emplazamiento, por simple narcisismo. Pasen en cualquier caso un buen fin de semana. Nos vemos el lunes, más y mejor.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/03/05/basureo/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>CCTV</title>
		<link>http://www.securityartwork.es/2009/02/16/cctv/</link>
		<comments>http://www.securityartwork.es/2009/02/16/cctv/#comments</comments>
		<pubDate>Mon, 16 Feb 2009 08:01:42 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=437</guid>
		<description><![CDATA[Un sistema de circuito cerrado de televisión (CCTV)  es un mecanismo de seguridad que dispone de elementos o subsistemas de captación (cámaras), de reproducción (monitores), de grabación (videos), de transmisión (cableado), de sensorización (sensores de movimiento, de condiciones ambientales, de fuego&#8230;) y de control (rotores de cámaras, switchers&#8230;). Estos sistemas constituyen un elemento muy [...]]]></description>
			<content:encoded><![CDATA[<p>Un sistema de circuito cerrado de televisión (CCTV)  es un mecanismo de seguridad que dispone de elementos o subsistemas de captación (cámaras), de reproducción (monitores), de grabación (videos), de transmisión (cableado), de sensorización (sensores de movimiento, de condiciones ambientales, de fuego&#8230;) y de control (rotores de cámaras, switchers&#8230;). Estos sistemas constituyen un elemento muy importante a considerar en casi cualquier instalación de seguridad, ya que permiten obtener imágenes de buena calidad (diurnas y nocturnas), proporcionando un elevado nivel de control (por ejemplo en procesos industriales), incrementando la seguridad (como medida disuasoria) y permitiendo obtener evidencias fiables de forma sencilla y efectiva, por ejemplo ante incidentes graves.</p>
<p>Las ventajas de utilizar la videovigilancia son muchas, desde la protección de vidas humanas o activos de todo tipo hasta el control de zonas donde se realizan trabajos peligrosos. No obstante, estos mecanismos de seguridad (como cualquier otro) tienen contraprestaciones que es necesario evaluar a la hora de implantarlos; sin duda, el tema más espinoso es legal, y se deriva de la protección de datos de carácter personal, en especial en aquellas instalaciones donde sea necesario disponer de cámaras en el exterior de las instalaciones. </p>
<p>En el ámbito estricto de la seguridad física, la videovigilancia mediante CCTV presenta dos problemas importantes; el primero de ellos, en aquellos casos en los que se captan imágenes de forma permanente y en gran volumen, es la limitación en la capacidad de reacción ante incidentes, por una cuestión de volumen. Si pensamos en las horas de imágenes de cajeros que cualquier banco puede tener a diario, en la dificultad para detectar automáticamente ciertas activides anómalas en dichos cajeros (es muy dificil, con un programa de procesamiento de imagen, determinar si alguien saca dinero de forma legítima o está poniendo un lazo libanés), y en la imposibilidad de analizar por parte de un humano dichas imágenes, podemos hacernos una idea de esta limitación a la que hacíamos referencia (en la práctica, las imágenes de cajeros obviamente no se visualizan salvo problemas detectados por otros medios, y si no los ha habido, se destruyen pasada una semana desde la grabación).</p>
<p>El segundo problema importante en temas de CCTV suele producirse por la dependencia en un vigilante de seguridad para el control de las cámaras, un vigilante que obviamente puede o no ser efectivo y reaccionar a tiempo; esta dependencia se produce especialmente en horarios de mínimos, cuando el número de personas &#8220;visualizando&#8221; imágenes es más reducido, en ocasiones demasiado, y podemos no detectar un problema simplemente porque el encargado de ver las imágenes se ha levantado a por un café.</p>
<p>Finalmente, es necesario indicar que los sistemas clásicos de CCTV se están sustituyendo en algunas organizaciones por sistemas de cámaras web, mucho más económicas, pero también con mayores problemas de seguridad; se trata de cámaras con conexión TCP/IP, e incluso accesibles en ocasiones desde Internet (por una mala configuración, un descuido, o simplemente por desinterés), que pueden comprometer gravemente nuestra seguridad a todos los niveles: legal, físico, lógico&#8230; Como siempre, es necesario estar muy al tanto de las amenazas que este tipo de cámaras introducen en nuestra organización, garantizando que un elemento que debe incrementar nuestra seguridad no acaba rompiéndola por completo. Y para muestra, un botón: si os aburrís, buscad &#8220;index of /webcam&#8221; en <a href="http://www.google.com/">Google</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/02/16/cctv/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Una firma digitalizada no es una firma electrónica</title>
		<link>http://www.securityartwork.es/2008/10/08/una-firma-digitalizada-no-es-una-firma-electronica/</link>
		<comments>http://www.securityartwork.es/2008/10/08/una-firma-digitalizada-no-es-una-firma-electronica/#comments</comments>
		<pubDate>Wed, 08 Oct 2008 15:20:09 +0000</pubDate>
		<dc:creator>Damià Soler</dc:creator>
				<category><![CDATA[Seg. Física]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/2008/10/08/una-firma-digitalizada-no-es-una-firma-electronica/</guid>
		<description><![CDATA[Es ya habitual que a la hora de pagar con tarjeta de crédito, en todo tipo de comercios, supermercados, o grandes superficies, nos sorprendan con un nuevo aparato, en forma de tarjeta digitalizadora, que nos ofrecen amablemente para que garabateemos nuestra firma manuscrita. Seguro que se han encontrado con ellos, pero a continuación pueden ver [...]]]></description>
			<content:encoded><![CDATA[<p>Es ya habitual que a la hora de pagar con tarjeta de crédito, en todo tipo de comercios, supermercados, o grandes superficies, nos sorprendan con un nuevo aparato, en forma de tarjeta digitalizadora, que nos ofrecen amablemente para que garabateemos nuestra firma manuscrita. Seguro que se han encontrado con ellos, pero a continuación pueden ver tres ejemplos de este tipo de instrumentos:</p>
<p><center><img src='http://www.securityartwork.es/wp-content/uploads/2008/10/fdigital.jpg' alt='fdigital.jpg'/></center></p>
<p>Pues bien, no sé si debo de ser la única persona desconfiada en este mundo, pero me parece que este tipo de artilugios no ofrecen ninguna garantía, teniendo en cuenta que lo que estas firmando y tu firma no están unidos mas que virtualmente por la aplicación del comercio. Cabría por tanto la posibilidad de que tu firma digitalizada fuera adjuntada a cualquier otro recibo, sin que hubiera realmente ninguna prueba física auditable de ello. </p>
<p>Llevando lo anterior a un caso real, imagínese usted que está en desacuerdo con un cargo pasado a su tarjeta, y solicita a través de su banco el comprobante firmado por usted; lo único que recibirá sera una fotocomposición con el recibo y su firma, sin que pueda ser verificada realmente la integridad del documento, ni desde luego, si de verdad firmó ese supuesto recibo. Póngase ahora en el peor caso, y piense qué podría pasar si una persona malintencionada llegara a entrar en la BBDD y se llevara los números de las tarjetas y las firmas digitalizadas&#8230;</p>
<p>Entiendo que gestionar los recibos firmados tiene problemas logísticos para las cadenas de comercios, y su digitalización aporta muchas ventajas, pero no entiendo que este documento se acepte como prueba por parte de las entidades bancarias, si bien es cierto que se asemeja a las ventas que se realizan por tarjeta por Internet, sin que medie en la transacción ninguna firma.</p>
<p>Expuestos mis recelos, ahora se preguntaran que hago yo cuando firmo en el supermercado y me sacan la tableta digitalizadora. Según me pilla el día y dependiendo de cómo se ponga la cajera hago una de las tres siguientes cosas:</p>
<p><b>1.</b> No firmo con mi firma.<br />
<b>2.</b> No firmo con mi firma y ademas añado en el campo de la firma la fecha y el importe (de este modo, si hubiera que comprobar el recibo estaría manuscrito en el campo firma).<br />
<b>3.</b> Le pido a la cajera un papel físico indicándole que no quiero que digitalicen mi firma. En este caso siempre me lo han sacado, aunque con el añadido de complejidad por ser una operación que no siempre la cajera sabe cómo se hace; aunque también es cierto que en alguna ocasión al verme hacer cosas raras (véase 1 y 2), la propia cajera me ha ofrecido el papel.</p>
<p>Quizás me vean como un paranoico, pero creo que este es un ejemplo sencillo en el que las medidas de seguridad no protegen al usuario sino que le dejan en la indefensión, indefinición o debilidad técnica/jurídica. Sin olvidar que esta debilidad probatoria también entorpece el desarrollo de negocios provechosos. </p>
<p>Aproximaciones como esta a temas como el voto electrónico y la firma digital hacen que debamos de estar atentos. Para acabar, indicar que ya está entre nosotros la nueva generación de tarjetas de crédito, basadas en hardware criptográfico, que sí que se asemeja bastante a una firma electrónica. Pero de esta tecnología EMV hablaremos otro día.</p>
<p>&#8211;</p>
<p>N.d.E.: Esta mañana he encontrado a un indeseable &#8220;marraneando&#8221; con el blog, por lo que si me disculpan, y teniendo en cuenta el escaso uso (y utilidad) que en realidad tiene el registro de usuarios, de modo indefinido voy a deshabilitarlo. Por otro lado, mañana es festivo en Valencia, por lo que si no hay novedad, pasen todos un buen fin de semana.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2008/10/08/una-firma-digitalizada-no-es-una-firma-electronica/feed/</wfw:commentRss>
		<slash:comments>15</slash:comments>
		</item>
	</channel>
</rss>

